無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク実装

ある企業はTransit Gatewayを中心としたハブ&スポーク型ネットワークを構成しており、4つのスポークVPCと1つのインスペクションVPCがTransit Gatewayに接続されています。セキュリティ要件として、すべてのスポーク間(East-West)トラフィックをインスペクションVPC内のAWS Network Firewallで一元的に検査することが義務付けられました。インターネット向けトラフィックの検査は別途対応済みです。このEast-West検査要件を満たすTransit Gatewayのルーティング設計として最も適切なものはどれですか?

A
スポーク用とインスペクション用の2つのTGWルートテーブルを作成し、スポーク用RTにスポークアタッチメントを関連付けて他スポークCIDR宛ての静的ルートをインスペクションVPCアタッチメントへ設定する。インスペクション用RTにはインスペクションVPCアタッチメントを関連付け、各スポークCIDRをそれぞれのスポークアタッチメントへ戻すルートを設定する。
✓ 正解
2つのTGWルートテーブルによるヘアピンルーティング設計。スポーク用RTが全スポーク間トラフィックをインスペクションVPCへ誘導し、インスペクション用RTがNetwork Firewall通過後のトラフィックを正しい宛先スポークVPCへ返す構造で、East-Westトラフィックの一元検査を正確に実現できる。
B
TGWのデフォルトルートテーブルに全スポークVPCのルートを伝搬させて相互通信を確立し、各スポークVPCのセキュリティグループのインバウンド・アウトバウンドルールにNetwork Firewallと同等のステートフルフィルタリングポリシーを定義する。セキュリティグループはステートフルに動作するためNetwork Firewallの代替としてEast-West検査に使用できる。
セキュリティグループはステートフルなレイヤー4ポートフィルタリングは可能だが、Network Firewallが提供するIPS/IDSシグネチャ検査・TLSインスペクション・ドメインフィルタリングなどのディープパケットインスペクション機能を持たず、Network Firewallの代替にはならない。
C
全アタッチメントを単一のTGWルートテーブルに関連付け、インスペクションVPCアタッチメントへの静的ルートを全スポークCIDRに対して設定する。スポークVPCのルートテーブルにもTGW向けの0.0.0.0/0デフォルトルートを追加し、全スポーク間通信をNetwork Firewallに誘導して検査後にTGW経由で宛先スポークへ転送する。
単一TGWルートテーブルを使用した場合、インスペクションVPCからの戻りトラフィックも同じルートテーブルによってインスペクションVPCアタッチメントへ再転送されるルーティングループが発生する。戻り経路を制御する専用インスペクション用RTが必要であり設計が不完全。
D
各スポークVPCにAWS Network Firewallエンドポイントを個別にデプロイし、スポークVPCのルートテーブルでTGW向け送信前にNetwork Firewallエンドポイントを経由させる。TGWルートテーブルにはスポーク間の直接ルートを伝搬させ、ローカル検査済みのトラフィックをTGW経由で宛先スポークへ転送する。
スポークVPCごとにNetwork Firewallを個別配置する分散型アーキテクチャ。ファイアウォールポリシーを各スポークで個別管理する必要があり、インスペクションVPCで一元的に検査するという要件に反する。TGWの直接ルート伝搬も検査の迂回を妨げる。

解説

スポーク間(East-West)トラフィックをTGW経由でインスペクションVPCへ強制迂回させるヘアピン型検査アーキテクチャが正解です。 スポーク用TGWルートテーブルに「他スポークVPC宛てCIDR→インスペクションVPCアタッチメントへ転送」という静的ルートを設定することで、スポーク間のすべてのトラフィックはまずインスペクションVPCへ誘導されます。Network Firewallがパケットを検査した後、インスペクション用TGWルートテーブルの戻りルートに従って宛先スポークVPCへ転送されます。2つのルートテーブルを分けることが重要で、単一ルートテーブルを使うとインスペクションVPCからの戻りパケットも再びインスペクションVPCへ向かうルーティングループが発生します。 選択肢Bのセキュリティグループはレイヤー4フィルタリングは可能ですが、Network Firewallが提供するIPS/IDSシグネチャ検査やドメインフィルタリングなど深いパケット検査機能はなくNetwork Firewallの代替にはなりません。 選択肢Cの単一TGWルートテーブル設計では、インスペクションVPCからの戻りトラフィックも同じルートテーブルによってインスペクションVPCへ再転送されるループが発生し、スポーク間通信が正常に完了しません。 選択肢DのスポークVPC内個別デプロイはファイアウォールが各VPCに分散するため、インスペクションVPCで一元的に管理・検査するという要件を満たしません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る